ConsentFix und ClickFix exploitieren OAuth-Consent-Screens und Phishing-Techniken, um Microsoft-365-Authentifizierungstokens zu stehlen und damit MFA-Schutz zu umgehen.
81 Millionen fehlgeschlagene Anmeldeversuche deuten auf koordinierte Brute-Force-Kampagne gegen Microsoft-365 hin, bei der Teile der Anschläge gelungen sind.
Über zwei Wochen wurden mehr als 81 Millionen Anmeldeversuche gegen Microsoft-365-Konten registriert; Passwort-Spray bleibt eine effektive Angriffsmethode gegen unzureichend geschützte Umgebungen.
81 Millionen Passwort-Spray-Versuche gegen Microsoft 365 in zwei Wochen zeigen, dass MFA-erzwingung und Echtzeit-Anomalieerkennung zentrale CISO-Kontrollen gegen Credential-Attacks sind.
KI-Agenten in Microsoft 365 (Copilot Wave 3) funktionieren nur zuverlässig, wenn Daten sauber strukturiert sind, klare Ownership-Modelle existieren und der Aufgabenbereich eindeutig definiert ist.
EvilTokens missbraucht OAuth 2.0-Geräteflows, um 2FA-geschützte Microsoft-365-Konten zu kompromittieren, indem es Nutzer zur Autorisierung von Geräten täuscht.
Copilot Cowork ist ab sofort allgemein verfügbar und ermöglicht Nutzern die Wahl zwischen Modellen von Anthropic (Claude Opus 4.8, Sonnet 4.6) sowie GPT 5.5 im Frontier-Programm.
Ein Klick auf einen manipulierten Microsoft-Link genügte, um über Parameter-to-Prompt-Injektion sensible Daten wie Einmal-Passwörter und Unternehmensdateien abzugreifen.
Drei verkettete Bugs in Microsoft 365 Copilot ermöglichten Angreifern, über einen echten microsoft.com-Link Unternehmensdaten abzuziehen, da traditionelle Anti-Phishing-Filter legitimate Quellen nicht blockierten.